루트 키 사용 및 사용 안함

IBM® Key Protect for IBM Cloud®를 사용하여 루트 키를 사용 또는 사용 안함으로 설정하고 클라우드에서 키와 연관된 데이터에 대한 액세스 권한을 일시적으로 취소할 수 있습니다.

관리자는 데이터의 보안 노출, 손상 또는 위반이 의심되는 경우 루트 키를 임시로 사용 안함으로 설정해야 할 수 있습니다. 루트 키를 사용 안함으로 설정하면 해당 암호화 및 복호화 오퍼레이션이 일시중단됩니다. 보안 위험이 더 이상 활성 상태가 아닌지 확인한 후 사용 안함으로 설정된 루트 키를 사용으로 설정하여 데이터에 대한 액세스를 복원할 수 있습니다.

다음 Key Protect와 통합되는 클라우드 서비스를 사용하는 경우 루트 키를 사용 안함으로 설정하고 나면 데이터에 액세스하지 못할 수 있습니다. 통합 서비스에서 데이터에 대한 액세스 취소를 Key Protect 루트 키를 사용 안함으로 설정하여 수행 가능한지 판별하려면 해당 서비스 문서를 참조하십시오.

루트 키 사용 또는 사용 안함

루트 키 사용 안함

이전에 사용으로 설정된 루트 키를 비활성화하는 경우 활성에서 일시중단됨으로 키의 상태가 변경됩니다. 이 조치는 데이터를 암호화 방식으로 보호하는 데 더 이상 키를 사용할 수 없음을 의미합니다.

사용 안함으로 설정된 루트 키에 대한 액세스 권한 취소를 지원하는 통합 클라우드 서비스를 사용 중인 경우 루트 키와 연관된 데이터에 대한 액세스 권한이 취소될 때까지 서비스에서 최대 4시간이 걸릴 수 있습니다.

연관된 데이터에 대한 액세스가 취소되면, 해당하는 disable event IBM Cloud Logs 웹 UI에 표시됩니다. disable event는 키가 취소되어 이제 사용 안함으로 설정되었으며 키가 암호화 및 암호 해독 오퍼레이션에 사용되지 않음을 표시합니다.

루트 키 사용

이전에 사용 안함으로 설정된 루트 키를 사용으로 설정하면, 일시중단됨에서 활성으로 키 상태가 변경됩니다. 이 조치로 키의 암호화 및 복호화 오퍼레이션이 복원됩니다.

사용 안함으로 설정된 루트 키에 대한 액세스 복원을 지원하는 통합 클라우드 서비스를 사용 중인 경우 루트 키의 연관된 데이터에 대한 액세스를 복원하기까지 서비스가 최대 4시간이 걸릴 수 있습니다.

연관된 데이터에 대한 액세스가 복원되고 나면, 해당하는 enable event IBM Cloud Logs 웹 UI에 표시됩니다. enable event는 키가 복원되어 이제 사용으로 설정되었으며 암호화 및 암호 해독 오퍼레이션에 키를 사용할 수 있음을 표시합니다.

콘솔에서 루트 키 사용 및 사용 안함

그래픽 인터페이스를 사용하여 루트 키를 사용 또는 사용 안함으로 설정하려는 경우 IBM Cloud 콘솔을 사용할 수 있습니다.

콘솔에서 루트 키 사용 안함

키를 새로 작성하거나 기존 키를 서비스로 가져온 후 키를 사용 안함으로 설정하려면 다음 단계를 완료하십시오.

  1. IBM Cloud 콘솔에 로그인하세요.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.

  4. 애플리케이션 세부사항 페이지에서 테이블을 사용하여 Key Protect 인스턴스의 키를 찾아보십시오.

  5. ⋯ 아이콘을 클릭하여 사용 안함으로 설정할 키에 대한 옵션 목록을 여십시오.

  6. 옵션 메뉴에서 ‘비활성화’를 클릭한 후, 업데이트된 ‘키’ 테이블에서 해당 키가 비활성화되었는지 확인하십시오

콘솔에서 루트 키 사용

키를 새로 작성하거나 기존 키를 서비스로 가져오고 루트 키를 사용 안함으로 설정한 후 키를 사용으로 설정하려면 다음 단계를 완료하십시오.

  1. IBM Cloud 콘솔에 로그인하세요.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.

  4. 애플리케이션 세부사항 페이지에서 테이블을 사용하여 서비스에서 키를 찾아보십시오.

  5. ⋯ 아이콘을 클릭하여 사용으로 설정할 키에 대한 옵션 목록을 여십시오.

  6. 옵션 메뉴에서 ‘활성화’를 클릭한 다음, 업데이트된 ‘키’ 테이블에서 해당 키가 활성화되었는지 확인하십시오.

사용 안함으로 설정된 후에는 키를 즉시 사용으로 설정할 수 없습니다. 키를 사용 안함으로 잘못 설정한 경우 키를 다시 사용으로 설정하려고 시도하기 전에 30초 이상 대기하십시오.

API로 루트 키 사용 및 사용 안함

API를 사용하여 루트 키 사용 안함

'활성 키' 상태인 루트 키는 다음을 수행하여 비활성화할 수 있습니다. POST 다음 엔드포인트로 호출하십시오.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable
  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    루트 키를 사용 안함으로 설정하려면 인스턴스 또는 키에 대한 관리자 서비스 액세스 역할이 지정되어 있어야 합니다. IAM 역할을 Key Protect 서비스 조치에 맵핑하는 방법을 알아보려면, 서비스 액세스 역할을 확인하십시오.

  2. 사용 안함으로 설정할 루트 키의 ID를 검색하십시오.

    지정된 키에 대한 ID를 검색하기 위해 GET /v2/keys 요청또는 Key Protect 대시보드로 이동합니다.

  3. 다음 curl 명령을 실행하여 루트 키를 사용 안함으로 설정하고 암호화 및 복호화 오퍼레이션을 일시중단하십시오.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

Key Protect API를 사용하여 루트 키를 비활성화하는 데 필요한 변수들을 설명합니다.
가변 설명
지역 **필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
keyID_or_alias 필수. 사용 안함으로 설정하려는 루트 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하십시오.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.
key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Key Protect은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 보다 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

참고: x-kms-key-ring 헤더 없이 생성된 키의 키링 ID는 default입니다.

자세한 정보는 키 그룹화 를 참조하십시오.

사용 안함 요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 루트 키는 암호화 및 복호화 오퍼레이션에 대해 사용 안함으로 설정되었음을 표시합니다.

선택사항: 키 사용 안함을 확인하십시오.

키 메타데이터 가져오기 요청을 실행하여 키가 사용 안함으로 설정되었는지 확인할 수 있습니다.

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

여기서 <keyID_or_alias>은(는) 키의 ID 또는 별명이고, <instance_ID>은(는) 인스턴스의 이름이며, <IAM_token>은(는) IAM 토큰입니다.

응답 본문의 state 필드를 검토하여 키가 일시중단됨 상태로 변경되었는지 확인하십시오. 다음 JSON 출력은 사용 안함으로 설정된 루트 키에 대한 메타데이터 세부사항을 표시합니다.

일시중단됨 키 상태의 정수 맵핑은 2입니다. 키 상태는 NIST SP 800-57을 기반으로 합니다.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 2,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

API를 사용하여 사용 안함으로 설정된 루트 키 사용

'일시 중지 됨' 상태인 루트 키를 활성화하려면 다음을 수행하면 됩니다. POST 다음 엔드포인트로 호출하십시오.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable
  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    루트 키를 사용으로 설정하려면 인스턴스 또는 키에 대한 관리자 서비스 액세스 역할이 지정되어 있어야 합니다. IAM 역할을 Key Protect 서비스 조치에 맵핑하는 방법을 알아보려면, 서비스 액세스 역할을 확인하십시오.

  2. 사용으로 설정할 사용 안함으로 설정된 루트 키의 ID를 검색하십시오.

    지정된 키에 대한 ID를 검색하기 위해 GET /v2/keys 요청또는 Key Protect 대시보드로 이동합니다.

  3. 다음 curl 명령을 실행하여 루트 키를 사용으로 설정하고 암호화 및 복호화 오퍼레이션을 복원하십시오.

    루트 키를 사용 안함으로 설정한 후 다시 사용으로 설정할 수 있으려면 30초 동안 대기해야 합니다.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

다음 표에 따라 예제 요청의 변수를 대체하십시오.

Key Protect API를 사용하여 루트 키를 활성화하는 데 필요한 변수들을 설명합니다.
가변 설명
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
keyID_or_alias 필수. 사용으로 설정하려는 루트 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하십시오.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.
key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Key Protect은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 보다 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

참고: x-kms-key-ring 헤더 없이 생성된 키의 키링 ID는 default입니다.

자세한 정보는 키 그룹화 를 참조하십시오.

사용 요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 루트 키는 암호화 및 복호화 오퍼레이션에 대해 다시 사용 안함으로 인스턴스화되었음을 표시합니다.

선택사항: 키 사용 확인

키 메타데이터 가져오기 요청을 실행하여 키가 사용으로 설정되었는지 확인할 수 있습니다.

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

여기서 <keyID_or_alias>은(는) 키의 ID 또는 별명이고, <instance_ID>은(는) 인스턴스의 이름이며, <IAM_token>은(는) IAM 토큰입니다.

응답 본문의 state 필드를 검토하여 루트 키가 활성 상태로 변경되었는지 확인하십시오. 다음 JSON 출력은 활성 키에 대한 메타데이터 세부사항을 표시합니다.

활성 키 상태의 정수 맵핑은 1입니다. 키 상태는 NIST SP 800-57을 기반으로 합니다.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "AES",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "CBC_PAD"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "CBC_PAD",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}